1. Quiénes somos
GMH Holding LLC, a New Jersey limited liability company operating as GetMyHotels, is the data controller for personal data processed through our website, mobile app, and customer support channels.
Domicilio social: 1575 Harbor Blvd, Apt 3210, Weehawken, NJ 07086, Estados Unidos.
Delegado de Protección de Datos: privacy@getmyhotels.com.
Autoridades de control a las que puedes dirigirte en nuestros mercados: Information Commissioner's Office (ICO, Reino Unido), Commission Nationale de l'Informatique et des Libertés (CNIL, Francia), Garante per la protezione dei dati personali (Italia), Datatilsynet (Dinamarca), Agencia Española de Protección de Datos (AEPD, España), Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI, Alemania), Autoriteit Persoonsgegevens (AP, Países Bajos) y otras autoridades de los Estados miembros de la UE. India: Data Protection Board of India (DPDPA).
2. Qué recopilamos
Account data: name, email, hashed password, optional phone number (verified via Telnyx OTP), avatar, language/currency/country preference, and address fields you choose to add.
Datos de reserva: fechas de viaje, destinos, datos de los viajeros, elección de habitación, vuelo o traslado, y referencias tokenizadas del método de pago. Nunca almacenamos números de tarjeta en bruto.
Datos de uso: tipo de dispositivo, versión del sistema operativo, navegador, ubicación aproximada derivada de la IP, pantallas o páginas visitadas e interacciones con el chat de IA. Las transcripciones de voz solo se conservan mientras dura la respuesta de la IA y después se descartan.
Comunicaciones: tickets de soporte, historial del chat con la IA y mensajes intercambiados con los hoteles.
Técnicos: cookies (esenciales, de preferencias, analíticas y de marketing); consulta la política de cookies para más detalles.
Categorías especiales: no recopilamos datos de salud, biométricos, raciales, religiosos ni políticos.
3. Por qué los usamos (base legal)
Ejecución de un contrato (RGPD art. 6(1)(b)): reserva, pago, prestación del servicio y atención al cliente.
Interés legítimo (art. 6(1)(f)): prevención del fraude, seguridad de la plataforma, analítica de producto anonimizada y mejora de nuestro asistente de IA. Puedes oponerte en cualquier momento.
Consent (Art. 6(1)(a)): marketing email/SMS/push, non-essential cookies, and using your chat content for AI training. AI training is opt-out by default — toggle the \"ai.training\" consent in settings to opt in.
Legal obligation (Art. 6(1)(c)): tax and accounting records, sanctions screening (OFAC/EU/UN), and anti-money-laundering checks for high-value bookings.
4. Con quién compartimos los datos
Booking partners (suppliers): HotelTrader, Xeni, TBO, and Uber (transfers). They receive only what is needed to fulfil your booking — guest names, dates, and itinerary details.
Hoteles y aerolíneas: como destinatarios de los datos, para atender tu reserva.
Pagos: Stripe. Conforme a PCI-DSS. Los datos de la tarjeta se tokenizan y nunca llegan a nuestros servidores.
Envío de correo: Resend (EE. UU.), para correos transaccionales y, con tu consentimiento, de marketing.
SMS: Telnyx LLC (EE. UU.), para verificar el teléfono, enviar avisos urgentes de reserva y, con tu consentimiento, marketing.
Inferencia de IA: Anthropic (EE. UU.), OpenAI —incluidos GPT y Whisper— (EE. UU.), Groq (EE. UU.), Baseten (EE. UU.) y Braintrust (EE. UU., evaluaciones y observabilidad).
Mapas y búsqueda: Mapbox (EE. UU.), Google Places (EE. UU.) y Tavily (EE. UU., búsqueda web para el asistente).
Analítica opcional: PostHog (EE. UU.), solo después de obtener el consentimiento para analítica. Incluye eventos de uso y reproducción de sesión de muestra, con texto e imágenes enmascarados.
Alojamiento e infraestructura: Cloudflare (Workers + Hyperdrive, global), PlanetScale (PostgreSQL, EE. UU.) y Upstash (caché Redis, global).
Autenticación: Better Auth, alojado en nuestra propia infraestructura. Ningún tercero recibe tus credenciales.
Autoridades: cuando la ley nos obliga a comunicar datos, o para prevenir fraudes o daños.
Todos los subencargados actúan bajo un acuerdo de tratamiento de datos. No vendemos tus datos personales.
5. Transferencias internacionales
La mayoría de nuestros subencargados están en Estados Unidos. Para las transferencias desde el EEE nos amparamos en las Cláusulas Contractuales Tipo (CCT) de 2021 de la Comisión Europea, junto con medidas complementarias cuando son necesarias.
Para las transferencias desde el Reino Unido utilizamos el Acuerdo Internacional de Transferencia de Datos (IDTA) británico o el Anexo del Reino Unido a las CCT.
Para las transferencias desde la India nos amparamos en el artículo 16 de la DPDPA; cuando el Gobierno de la India publique la lista de países restringidos, publicaremos aquí nuestro mecanismo de transferencia actualizado.
Cuando existen decisiones de adecuación (por ejemplo, Canadá, Japón, Corea del Sur o el Reino Unido, reconocidos por la UE), nos amparamos en ellas.
6. Cuánto tiempo los conservamos
Datos de perfil: mientras tu cuenta esté activa, más 30 días tras una solicitud de eliminación para permitir la recuperación.
Registros de reservas y facturas: 10 años, para cumplir las obligaciones fiscales y contables de nuestros mercados.
Transcripciones de voz: se descartan una vez generada la respuesta de la IA, normalmente en menos de 30 segundos.
Analíticas anonimizadas: se conservan indefinidamente.
Registros de consentimiento: 7 años (requisito de la DPDPA).
Audit logs: 7 years.
Coincidencias en el cribado de sanciones: 5 años.
Lista de exclusión de marketing (bajas y solicitudes STOP): se conserva indefinidamente para no volver a contactarte por error.
7. Tus derechos
Access (GDPR Art. 15) — \"Download my data\" in your profile produces a machine-readable JSON export.
Rectification (Art. 16) — edit your profile directly in the app or web.
Erasure (Art. 17) — \"Delete my account\" in your profile. There is a 30-day grace period before personal identifiers are removed; bookings and financial records are retained for legal/accounting obligations.
Restriction (Art. 18) — email privacy@getmyhotels.com.
Portabilidad (art. 20): la misma exportación en JSON que el derecho de acceso.
Object (Art. 21) — opt out of marketing in settings; opt out of AI training via the \"ai.training\" consent toggle.
No solely automated decisions with legal effect (Art. 22) — see section 8.
Retirar el consentimiento (art. 7(3)): en cualquier momento desde los ajustes o escribiéndonos.
Presentar una reclamación ante una autoridad de control: ICO (Reino Unido), CNIL (Francia), Garante (Italia), Datatilsynet (Dinamarca), AEPD (España), BfDI (Alemania), AP (Países Bajos) o la autoridad de tu Estado miembro de la UE.
California (CCPA/CPRA): derecho a saber, a eliminar, a corregir, a excluirte de la venta (no vendemos datos) y a limitar el uso de información personal sensible (no la recopilamos).
India (DPDPA): derechos de acceso, rectificación, supresión y reparación de reclamaciones, y derecho a designar a una persona que ejerza tus derechos en caso de incapacidad.
8. Decisiones automatizadas e IA
Nuestro asistente de IA sugiere viajes, hoteles, vuelos e itinerarios. Una persona (tú) siempre revisa y confirma la reserva final: no tomamos decisiones exclusivamente automatizadas con efectos jurídicos o de importancia similar.
La entrada de voz se transcribe con OpenAI Whisper y se descarta una vez generada la respuesta.
Chat content is used to improve our AI assistant only with your explicit consent (the \"ai.training\" purpose, opt-out by default).
Inference providers (Anthropic, OpenAI, Groq, Baseten, Braintrust) process your queries under enterprise no-training agreements where available.
9. Cookies
We use four cookie categories: strictly necessary (always on), preferences, analytics, and marketing. The cookie banner lets you accept all, reject non-essential, or customise per category.
You can change your choices at any time from the \"Manage cookies\" link in the footer or from settings.
10. Datos de menores
GetMyHotels is not directed at children under 13 (United States) or 16 (European Economic Area). We confirm age at signup.
Si detectamos que hemos recopilado datos personales de un menor por debajo de la edad aplicable, eliminamos la cuenta y todos los datos asociados.
11. Seguridad
Encryption in transit: TLS 1.2 or higher for all client connections.
Cifrado en reposo: cifrado transparente de datos de PostgreSQL en PlanetScale.
Pagos tokenizados: conformes con PCI-DSS a través de Stripe. Los datos brutos de la tarjeta nunca pasan por nuestra infraestructura.
Limitación de peticiones y detección de bots en los endpoints de autenticación y reserva.
Autenticación en dos pasos disponible para todas las cuentas (web).
Registros de auditoría de las acciones administrativas, conservados durante 7 años.
12. Notificación de brechas de datos
Si una violación de datos personales puede suponer un riesgo para tus derechos y libertades, lo notificaremos a la autoridad de control competente en un plazo de 72 horas desde que tengamos constancia, conforme al artículo 33 del RGPD.
Cuando la violación pueda suponer un alto riesgo para ti, te lo comunicaremos directamente sin dilación indebida, conforme al artículo 34.
13. Actualizaciones de esta política
Esta política lleva su fecha en la parte superior. Tenemos previsto avisar por correo a los usuarios registrados cuando hagamos cambios sustanciales; hasta que ese envío esté operativo, te recomendamos revisar esta página periódicamente.
Las correcciones menores (erratas o aclaraciones) pueden realizarse sin previo aviso.
14. Contacto
Privacy questions, data subject requests, or DPO contact: privacy@getmyhotels.com.
Dirección postal: 1575 Harbor Blvd, Apt 3210, Weehawken, NJ 07086, Estados Unidos.